Ruvalin

Guide de référence

Fraude au virement : comprendre et s’en protéger

La fraude au virement, ou FOVI, consiste à obtenir d’une entreprise qu’elle paie sur un compte contrôlé par un escroc, en se faisant passer par e-mail pour un dirigeant ou un fournisseur dont les coordonnées bancaires auraient changé. Elle a représenté 13,5 % des demandes d’assistance des entreprises françaises en 2025, en hausse de 93 % sur un an.

Par Tom GernezMis à jour le 7 min de lecture

À retenir

  • Le message n’a rien d’alarmant : il annonce un changement de RIB avant une échéance attendue, sur une facture réelle.
  • Trois techniques la portent : l’usurpation exacte du domaine, le domaine sosie, le nom affiché trompeur.
  • DMARC bloque la première, et seulement la première.
  • Le virement est réversible pendant quelques heures. Passé ce délai, presque jamais.
  • La contre-mesure la moins chère et la plus efficace est un rappel téléphonique au numéro connu, jamais à celui du message.

À quoi cela ressemble vraiment

L’image d’Épinal montre un message affolant, écrit en mauvais français, réclamant un virement urgent. Ce n’est pas ce qui fonctionne. Ce qui fonctionne est ennuyeux.

Un fournisseur avec lequel vous travaillez depuis quatre ans vous écrit que sa banque a changé. Le message reprend la mise en page de ses courriers habituels, la signature de votre interlocuteur, la référence de la facture en cours. Le montant est le bon. L’échéance est dans huit jours. Il n’y a aucune urgence artificielle : l’urgence viendra naturellement de l’échéance.

Votre comptable met à jour le RIB dans le logiciel, parce que c’est exactement ce qu’il fait quand un fournisseur change de banque. Le virement part au bon montant, vers le mauvais compte. Personne ne s’aperçoit de rien avant la relance du vrai fournisseur, trois semaines plus tard.

+93 %

de progression du nombre de diagnostics liés à la fraude au virement entre 2024 et 2025, cette menace entrant pour la première fois dans les trois principales pour les entreprises et associations.

Cybermalveillance.gouv.fr, rapport d’activité 2025

Les quatre variantes

VarianteCe que le fraudeur prétend êtreLe levier
Faux fournisseur (faux RIB)un fournisseur habituelune facture réelle et une échéance vraie
Arnaque au présidentle dirigeant, ou un avocat mandaté par luil’autorité, la confidentialité, l’urgence
Faux clientun client, pour détourner un remboursementla relation commerciale
Faux technicien bancaireun conseiller de votre banquela peur d’une fraude en cours

La première est de loin la plus fréquente et la plus rentable, parce qu’elle ne demande aucune mise en scène : il suffit de savoir qu’une facture existe. C’est aussi celle contre laquelle l’authentification du domaine est la plus utile, puisqu’elle repose sur l’imitation d’un expéditeur connu.

Comment ils savent

La précision de ces messages surprend toujours. Elle vient de trois sources, toutes banales.

  • L’information publique. Registres d’entreprises, appels d’offres, annonces légales, votre propre site, LinkedIn. Qui dirige, qui signe, qui facture qui.
  • Une boîte compromise, chez vous ou chez votre fournisseur. Le fraudeur lit alors les échanges réels pendant des semaines avant d’écrire un mot. C’est le scénario le plus coûteux, et le plus difficile à repérer.
  • Une fuite de données. Une facture égarée, un fichier client revendu, un mot de passe réutilisé.

Les trois usurpations, et ce que la technique arrête

C’est la partie que les fournisseurs de logiciels expliquent mal, parce qu’elle limite ce qu’ils vendent. Il y a trois manières de se faire passer pour vous, et elles ne se traitent pas de la même façon.

TechniqueLe domaine utiliséBloqué par DMARC ?
Usurpation exacteexemple.frOui, en p=reject. Le message n’arrive jamais.
Domaine sosieexemple-sa.frNon. Le fraudeur en est propriétaire.
Nom affiché trompeurn’importe lequelNon. Le champ n’est contrôlé par aucune norme.

L’usurpation exacte est la moins chère des trois : elle ne demande ni achat de domaine, ni attente, ni vol de mot de passe. La supprimer avec un DMARC en rejet force le fraudeur vers des méthodes plus lentes, plus coûteuses et beaucoup plus visibles. Les deux autres relèvent de la surveillance et de la vigilance.

Que faire dans l’heure qui suit

Le seul facteur qui compte est le délai. Un virement peut parfois être rappelé tant qu’il n’est pas exécuté ; une fois les fonds retirés, ils sont pratiquement irrécupérables.

  1. Appelez votre banque immédiatement, par téléphone, pour demander le rappel du virement. Pas un e-mail, pas un message dans l’espace client.
  2. Faites de même auprès de la banque destinataire si vous en avez les coordonnées : le gel du compte relève d’elle.
  3. Conservez tout : le message d’origine avec ses en-têtes complets, les échanges, les traces du virement. Les en-têtes sont ce qui permettra de qualifier l’attaque.
  4. Déposez plainte, en gendarmerie ou au commissariat. Le dépôt est nécessaire pour l’assurance et pour toute action civile.
  5. Prévenez le fournisseur usurpé : s’il est visé chez vous, il l’est chez ses autres clients.
  6. Faites vérifier vos boîtes aux lettres : changement de mots de passe, activation du second facteur, et surtout inspection des règles de messagerie créées récemment.

La plateforme publique Cybermalveillance.gouv.fr publie une fiche réflexe sur ce cas précis, et oriente vers des prestataires référencés.

Ce qui empêche réellement

  1. Le rappel au numéro connu. Toute modification de coordonnées bancaires est confirmée par téléphone, au numéro que vous avez déjà en fiche, jamais à celui indiqué dans le message. C’est gratuit, cela prend deux minutes, et cela arrête la quasi-totalité des cas.
  2. La double validation au-dessus d’un seuil. Deux personnes pour tout virement dépassant un montant que vous fixez. Le fraudeur doit alors convaincre deux personnes qui se parlent.
  3. DMARC en rejet. Supprime l’usurpation exacte de votre domaine, et vous donne une visibilité quotidienne sur les tentatives.
  4. Le second facteur sur toutes les boîtes. Sans exception de confort pour la direction, qui est précisément la cible.
  5. Une sensibilisation courte et concrète. Centrée sur le nom affiché et le domaine sosie, puisque ce sont les deux cas que la technique laisse passer.

L’ordre est celui du rapport coût-efficacité. Les deux premiers points ne coûtent rien d’autre qu’une décision, et ils couvrent davantage que n’importe quel logiciel.

Ce que la technique ne peut pas faire

Aucun enregistrement DNS n’arrête un message venu d’un domaine sosie, d’un homoglyphe ou d’un nom affiché trompeur, et aucun n’arrête un message parti d’une boîte réellement compromise. La fraude peut également arriver par téléphone ou par courrier : le compte destinataire, lui, ne change pas.

C’est pourquoi la règle de rappel téléphonique figure en tête des contre-mesures et non en bas : elle est la seule qui couvre tous les canaux à la fois, y compris ceux qu’aucune configuration ne voit.

Questions fréquentes

Sources

Définitions

  • Ce que DMARC ne protège pas

    DMARC bloque l’usurpation exacte de votre domaine, et rien d’autre. Les domaines sosies, le nom affiché trompeur et les boîtes compromises passent au travers. Ce que cela veut dire concrètement.

  • DMARC : le guide complet

    Ce qu’est DMARC, comment l’enregistrement se lit, comment on le publie et comment on le passe en rejet sans casser sa messagerie. Écrit par un consultant qui le déploie, avec les valeurs exactes.

  • p=none, quarantine ou reject : lequel choisir

    Les trois politiques DMARC, ce qu’elles font réellement au message, et pourquoi rester en p=none revient à ne rien avoir installé. Avec la règle de décision, et le rôle exact de pct= et sp=.

Vous voulez savoir ce qui est publié sur votre domaine ? La vérification est gratuite, sans inscription, et ne lit que des enregistrements publics. Vérifier votre domaine

Tom Gernez · Consultant indépendant en sécurité informatique. Ruvalin met en place l’authentification des e-mails des PME et des professions libérales françaises.

Tous les guides

AppelerRéserver